Viss översyn
av verksamhet och organisation på informationssäkerhetsområdet
Betänkande från Informationssäkerhetsutredningen
SOU 2010:25
Till statsrådet och chefen för
Försvarsdepartementet
Regeringen beslutade den 19 november 2009 att tillkalla en särskild utredare med uppdrag att utreda formerna för och konsekvenserna av att flytta ansvaret för dels Sveriges
Som särskild utredare förordnade chefen för Försvarsdepartementet den 11 december 2009 departementsrådet Jan Hyllander. Som sekreterare förordnades Avdelningschef Magnus Hjort, analytiker Andreas Wedner (från den 7 december 2009 till den 1 februari 2010) och analytiker Nina Wilhelmson (från den 1 februari 2010). Anders Jacobsson har varit utredningsassistent. Departementssekreterarna Ingolf Berg och Linda Ericson har varit sakkunnig respektive expert i utredningen.
Den 14 januari 2010 beslutade regeringen om tilläggsdirektiv för uppdraget. Utredningstiden förlängdes och uppdraget ska slutredovisas senast den 1 april 2010. En delrapport, Lokalisering av Sveriges
Utredningen, som har tagit namnet Informationssäkerhetsutredningen, överlämnar härmed betänkandet Viss översyn av
3
Till statsrådet och chefen för Försvarsdepartementet | SOU 2010:25 |
verksamhet och organisation på informationssäkerhetsområdet (SOU 2010:25).
Stockholm 31 mars 2010
Jan Hyllander
/ Magnus Hjort
Andreas Wedner
Nina Wilhelmson
4
Innehåll
5
Innehåll | SOU 2010:25 |
6
7
Sammanfattning
Utredarens uppdrag är att utreda formerna för och konsekvenserna av en eventuell förflyttning av ansvaret för dels Sitic från PTS, dels CSEC från FMV, till antingen MSB eller FRA. Utredaren ska undersöka vilken av de två myndigheterna som bedöms bäst lämpad att vara ansvarig utifrån de behov och målsättningar som regeringen angett när det gäller bland annat att samla informationssäkerhetsfrågorna. Vidare ska utredaren föreslå en myndighet att vara signatär för de internationella överenskommelserna CCRA och
En delrapport, Lokalisering av Sveriges
Utredaren föreslår vidare att PTS nuvarande uppgifter enligt 6 § i myndighetens instruktion gällande Sitics verksamhet i sin helhet överförs till MSB. I förordningen (2008:1002) med instruktion för MSB bör därför en motsvarande bestämmelse föras in samtidigt som nuvarande 6 § i PTS instruktionsförordning ska upphävas. Ändringen bör träda i kraft den 1 januari 2011.
Utredarens bedömning är att förslaget att inordna verksamheten vid Sitic i MSB skulle få positiva konsekvenser både för arbetet med informationssäkerhet samt för arbetet med samhällets krisberedskap i stort och alltså gagna både det arbete som Sitic och MSB utför idag. Genom att placera Sitic vid MSB åstadkoms en mer samlad lösning av ansvaret för informationssäkerhet på central
9
Sammanfattning | 2010:25 |
myndighetsnivå. Det skapas också möjligheter att bättre integrera informationssäkerhetsarbetet i arbetet med samhällets krisberedskap, t.ex. arbetet med risk- och sårbarhetsanalyser.
Utredaren föreslår att CSEC tills vidare blir kvar som en organisatorisk enhet inom FMV. Utredarens bedömning är att det i nuvarande läge saknas goda skäl att flytta CSEC. Verksamheten vid CSEC och placeringen vid FMV fungerar väl. Vid en omlokalisering finns en risk för ett avbrott eller en betydande nedgång i verksamheten. På längre sikt bör lokaliseringen av CSEC övervägas i anslutning till det av regeringen aviserade fortsatta arbetet med anledning av Stödutredningens rapport Ett användbart och tillgängligt försvar – Stödet till Försvarsmakten.
Vid framtida överväganden om lokalisering av CSEC bör det säkerställas att det finns en långsiktig och hållbar lösning som tillgodoser högt ställda krav på oberoende, säkerhet och effektivitet. Den organisatoriska lösning som Sverige väljer måste inge förtroende, både nationellt och internationellt. För att en flytt av verksamheten vid CSEC ska anses rimlig att genomföra bör det finnas betydande synergieffekter att vinna.
Utredaren föreslår vidare att signatärskapet för både CCRA och
10
1 Inledning
1.1Utredarens uppdrag
Regeringen beslutade den 19 november 2009 om kommittédirektiv rörande viss översyn av ansvarsfördelning och organisation när det gäller samhällets informationssäkerhet. Översynen omfattar formerna för och konsekvenserna av en eventuell förflyttning av ansvaret för Sveriges
Senior Officials Group Information Systems Security – Mutual Recognition Agreement
Ansvaret för informationssäkerhet på nationell nivå är idag uppdelat på ett flertal myndigheter vilket innebär att ansvaret är splittrat. Regeringen ser ett behov av att samla verksamheten på färre aktörer samtidigt som konsekvenserna av eventuella förflyttningar behöver ses över.
Utredaren ska, utöver de verksamhetsmässiga och ekonomiska konsekvenserna även redovisa de personella konsekvenserna av sitt förslag. Utredaren ska kontinuerligt informera Regeringskansliet om arbetets bedrivande. Utredaren ska bland annat beakta det fortsatta arbetet med anledning av Stödutredningens rapport Ett användbart och tillgängligt försvar - Stödet till Försvarsmakten (Fö
11
Inledning | SOU 2010:25 |
2009:A), det arbete som Delegationen för
Ett beslut om tilläggsdirektiv fattades av regeringen den 14 januari 2010 (Fö 2009:04) om förlängd utredningstid som innebär att uppdraget ska slutredovisas senast den 1 april 2010. En delrapport Lokalisering av Sveriges
1.2Arbetsform
Utredaren har tagit del av tidigare utredningar och propositioner, samt underlag från myndigheter. Vidare har samtal förts med företrädare för närmast berörda myndigheter, samt med företrädare för Svenska bankföreningen, IT- & Telekomföretagen, Svenskt näringsliv och evalueringsföretag.
1.3Tidigare utredningar
1.3.1Sårbarhets- och säkerhetsutredningen
Sårbarhets- och säkerhetsutredningen tillsattes i juni 1999 i syfte att lämna förslag till principer för att åstadkomma en förbättrad helhetssyn avseende planeringen för civilt försvar och beredskapen mot svåra påfrestningar på samhället i fred. Enligt utredningen var ansvaret för informationssäkerhet i Sverige splittrat och det saknades ett sammanhållande system för att hantera allvarliga IT- hot. Med utgångspunkt från bland annat internationella erfarenheter föreslog utredningen i sitt betänkande Säkerhet i en ny tid (SOU 2001:41) från i maj 2001 att följande funktioner skulle inrättas:
•Ett tvärsektoriellt samordningsorgan för
•en funktion för
12
SOU 2010:25 | Inledning |
•en funktion för teknikkompetens inom
•ett svenskt system för evaluering och certifiering med placering vid FMV.
Utredningen föreslog vidare att den tänkta planeringsmyndigheten (sedermera Krisberedskapsmyndigheten) borde ges ett sammanhållande ansvar för samhällets
1.3.2InfoSäkutredningen
Regeringen beslutade i juli 2002 att utreda behovet av signalskydd i samhällsviktig verksamhet. Utredningen tog namnet InfoSäkutredningen. Den 20 februari 2003 utökades uppdraget genom ett tilläggsdirektiv där utredningen bland annat fick i uppdrag att lämna förslag till hur den nationella strategin för informationssäkerhetsarbetet borde utvecklas samt hur Sveriges engagemang i det internationella arbetet på informationssäkerhetsområdet skulle utformas.
En delrapport om signalskydd (SOU 2003:27) lämnades till regeringen i februari 2003. En andra delrapport, Informationssäkerhet i Sverige och internationellt – en översikt, lämnades i april 2004 (SOU 2004:32). Ytterligare ett delbetänkande Säker information - Förslag till informationssäkerhetspolitik lämnades i maj 2005 (SOU 2005:42). InfoSäkutredningens slutbetänkande överlämnades därefter till regeringen i september 2005 (SOU 2005:71) med förslag på organisatoriska förändringar inom informationssäkerhetsområdet.
InfoSäkutredningen konstaterade att rapporteringen av IT- incidenter till Sitic varit mer begränsad än vad som förväntats, bland annat beroende på att verksamheten varit relativt okänd och att sekretessfrågan varit oklar.1 InfoSäkutredningen såg tydliga fördelar med att ge signalunderrättelsetjänsten en mer aktiv roll i bekämpandet av
Utredningen konstaterade att PTS/Sitic genomförde tekniska analyser vars resultat publicerades brett i syfte att kunna informera
1 SOU 2005:71, s. 104.
13
Inledning | SOU 2010:25 |
samhällets organisationer om nya problem som kunde störa IT- system. Rättsväsendet genomförde tekniska analyser i syfte att säkra bevis. FRA genomförde teknisk analys i syfte att kunna stödja individuella organisationers arbete med informationssäkerhet.
Beträffande ett svenskt system för certifiering och evaluering konstaterade utredningen att de motiv som framfördes i propositionen Samhällets säkerhet och beredskap (2001/02:158) alltjämt var giltiga. Etableringen av ett svenskt system för evaluering och certifiering av säkerhetsegenskaper i produkter och system (i enlighet med standarden Common Critera) var genomförd. Systemet återfanns som det statliga certifieringsorganet CSEC, Sveriges Certifieringsorgan för IT- säkerhet, som en oberoende funktion inom FMV.
Utredningen konstaterade samtidigt att det fanns skilda uppfattningar om vem som hade det nationella huvudansvaret för certifieringsordningen, certifieringsorganet eller signatären, vilket regeringen borde tydliggöra.2 Utredningen föreslog även att signatärskapet för CCRA skulle övertas av KBM från Styrelsen för ackreditering och teknisk kontroll, SWEDAC.
I betänkande Informationssäkerhetspolitik – organisatoriska konsekvenser (SOU 2005:71) framfördes att informationssäkerhetsarbetet borde organiseras så att kraftsamling kan ske till administrativa (exempelvis omvärldsanalys och publikationer) respektive tekniska (exempelvis utveckling av teknik för aktiv IT- kontroll) frågeställningar. Av detta drog utredningen slutsatsen att gemensamma behov och tvärsektoriella frågeställningar borde samlas under en myndighet för administrativa funktioner respektive en myndighet för tekniska funktioner.
1.3.3Utredningen om översyn av Försvarets radioanstalt
I mars 2003 presenterade Utredningen om översyn av Försvarets radioanstalt sitt betänkande (SOU 2003:30). Utredningen betonade att den betraktade informationssäkerhetsområdet som en betydelsefull uppgift för FRA i framtiden. Enligt utredningen borde den teknik som FRA använder för att följa och inhämta information kunna användas för att skydda Sverige och svenska intressen mot attacker mot
2 Ibid., s. 106.
14
SOU 2010:25 | Inledning |
spaningsinsatser mot global kommunikation till och från Sverige skulle FRA kunna upptäcka attacker mot svenska informationssystem oberoende av var en aktör befann sig. Enligt utredningen borde FRA i framtiden kunna bistå myndigheter och andra aktörer med bland annat underrättelser som skulle kunna läggas till grund för skydd mot
1.3.4Utredningen om en myndighet för säkerhet och beredskap
Utredningen om en myndighet för säkerhet och beredskap betonade i sitt betänkande Alltid redo (SOU 2007:31) från maj 2007 signalunderrättelsetjänstens stora betydelse för att stärka den svenska informationssäkerheten. Utredningen föreslog därför att informationssäkerhetsansvaret vid dåvarande Krisberedskapsmyndigheten (KBM) skulle överföras till FRA. Detta skulle medföra vissa effektiviseringsvinster genom att samla både det administrativa och det tekniska informationssäkerhetsarbetet under en och samma myndighet. Genom signalunderrättelsetjänsten skulle kunskap också genereras om brister i olika informationssystem vilket skulle gagna säkerheten i svenska system. Utredningen menade även att det internationella samarbetet skulle gynnas av en sådan lösning då Sverige i och med detta endast skulle få en kontaktpunkt utåt. Utredningens förslag kom dock endast marginellt att genomföras i och med beslutet att KBM:s signalskyddsverksamhet i Sollefteå skulle föras över till FRA. I övrigt överfördes informationssäkerhetsfrågorna från KBM till den nya myndigheten MSB då denna bildades i januari 2009.
1.3.5
I juni 2007 presenterade
15
Inledning | SOU 2010:25 |
förvaltningsutveckling (Verva) att beskriva informationssäkerhetsområdet med avseende på standardiseringsfrågan och samtidigt föreslå en fortsättning på säkerhetsarbetet inom
I Vervas rapport kommenterades den pågående debatten inom den offentliga sektorn.4 Områden som bland annat togs upp var att betydelsen av standardisering för evaluering och certifiering i IT- produkter och system hade betonats för utvecklingen inom IT- och informationssäkerhet, men att konkreta förslag för detta saknades. Skäl antogs delvis vara statsförvaltningens splittrade engagemang avseende standardisering inom informationssäkerhet. En annan fråga som berördes var hur den offentliga sektorns efterfrågan på säkra
Därtill nämndes den besvärande och ogynnsamma diskussionen om signatärskap och rollfördelning mellan SWEDAC och FMV. Denna bedömdes dels ha påverkat FMV:s etablering av CSEC som en självständig organisation, och dels ha påverkat svenska intressenters inställning till tillämpningen av Common Criteria.5
1.3.6Uppdrag till Myndigheten för samhällsskydd och beredskap angående samhällets samlade förmåga att förebygga och hantera
I oktober 2009 fick MSB i uppdrag av regeringen (Fö2009/2162/SSK) att lämna förslag på åtgärder för att förebygga och hantera
3
4Verva, Informationssäkerhet – standardisering för ledning och styrning samt för säkerhet i system, produkter och tekniska skyddskomponenter. PM
5SOU 2007:47, s.
16
SOU 2010:25 | Inledning |
koppling till den lägesbildsfunktion som finns vid myndigheten. Enligt MSB bör en verksamhet med uppgifter av liknande slag som Sitic integreras i samverkanscentret. MSB betonar i rapporten även vikten av en tydlig nationell struktur för privatoffentlig samverkan inom informationssäkerhetsområdet.6
6 Åtgärder för att förbättra samhällets samlade förmåga att förebygga och hantera IT- incidenter. MSB
17
2 Utgångspunkter
2.1Nuvarande myndighetsstruktur
Den nuvarande ansvarsfördelningen för informationssäkerhet på nationell nivå bygger i huvudsak på en struktur som inrättades i början av
Nedan redogörs för de arbetsuppgifter inom informationssäkerhetsområdet som idag vilar på PTS/Sitic, MSB, FMV/CSEC och FRA. Ett urval av andra myndigheter (Försvarsmakten, Rikspolisstyrelsen och Datainspektionen) med ansvar inom informationssäkerhetsområdet redovisas endast kortfattat i detta sammanhang.
2.1.1PTS/Sitic
PTS fick i maj 2002 regeringens uppdrag att inrätta en funktion för
19
Utgångspunkter | SOU 2010:25 |
informationskrigsföring (AgIW) att en StatsCERT skulle inrättas under PTS.7 Förslaget bearbetades vidare av PTS8 och därefter av Sårbarhets- och säkerhetsutredningen.
Sitic är en organisatorisk enhet inom nätsäkerhetsavdelningen vid PTS med för närvarande 13 personer. Av dessa utför personal motsvarande 3 årsarbetskrafter uppgifter som stöder myndighetens generella informationssäkerhetsarbete och robusthetsstärkande insatser för elektroniska kommunikationer, utanför den direkta IT- incidenthanteringen enligt PTS instruktion. Det gäller bland annat insatser avseende Internetsäkerhet där PTS har ett särskilt regeringsuppdrag, Internet Governance och arbete med att höja medvetenhet och säkerhet för konsumenter och användare av elektroniska kommunikationer inom myndigheter, företag och organisationer.
Inom informationssäkerhetsområdet ansvarar PTS idag för att utveckla robustheten i de elektroniska kommunikationsnäten samt för att förhindra att system slås ut vid störningar. Myndigheten har sektorsansvar för elektroniska kommunikationer och förvaltar därigenom bland annat lagen (2003:389) om elektronisk kommunikation (LEK) som PTS även har föreskriftsrätt för enligt förordningen (2003:396) om elektronisk kommunikation.
PTS deltar i internationellt samarbete som berör informationssäkerhetsområdet, bland annat via EU och Internationella teleunionen (ITU), EU:s
PTS budgeterade kostnader för Sitics verksamhet 2010 uppgår till totalt 18,3 mnkr.
7 Statskontoret föreslog i ett parallellt uppdrag också en statlig incidenthantering. (Statskontoret 1998:18, rapport, Sammanhållen strategi för samhällets
8 Förutsättningar för att inrätta en särskild funktion för
20
SOU 2010:25 | Utgångspunkter |
Enligt instruktionen ska PTS svara för att Sverige har en nationell funktion med uppgift att stödja samhället i arbetet med att hantera och förebygga
Sitic bedriver verksamhet dygnet runt och är Sveriges kontaktpunkt gentemot motsvarande funktioner i andra länder. Sitic bevakar endast trafikflöden i elektroniska kommunikationsnät, således inte innehållet i meddelanden och har ingen legal möjlighet att beordra nedstängning av kommunikationsnät. Motsvarande trafikövervakning utförs också av de större teleoperatörerna/Internet Service Providers (s.k. ISP:er) vid deras driftcentraler som en del i verksamheten. De har med andra ord egna CERT- (Computer Emergency Response
Sitic strävar efter att öka
2.1.2MSB
MSB har ansvar för frågor om skydd mot olyckor, krisberedskap och civilt försvar, i den utsträckning inte någon annan myndighet
21
Utgångspunkter | SOU 2010:25 |
har ansvaret. Ansvaret avser åtgärder före, under och efter en olycka eller en kris. MSB ska vara pådrivande i arbetet med förebyggande och sårbarhetsreducerande åtgärder, utveckla och stödja samhällets beredskap mot olyckor och kriser, arbeta med samordning mellan berörda aktörer i samhället för att förebygga och hantera olyckor och kriser. MSB ska vidare bidra till att minska konsekvenser av olyckor och kriser, följa upp och utvärdera samhällets krisberedskapsarbete samt se till att utbildning och övningar kommer till stånd inom myndighetens ansvarsområde.
MSB har vidare enligt instruktionen (6 §) till uppgift att stödja och samordna arbetet med samhällets informationssäkerhet och har föreskriftsrätt inom samma område. MSB ska dessutom inom informationssäkerhetsområdet analysera och bedöma omvärldsutvecklingen samt rapportera till regeringen om förhållanden som kan resultera i behov av åtgärder inom olika nivåer och områden i samhället.
MSB ska kunna bistå med stödresurser i samband med allvarliga olyckor och kriser samt stödja samordningen av de berörda myndigheternas åtgärder vid en kris. I detta kan ingå att stödja samordning av krishanteringsåtgärder, av information till allmänhet och media samt att samordna stödet till centrala, regionala och lokala organ i fråga om information och lägesbilder (7 §).
MSB har även till uppgift att samordna de civila myndigheternas arbete med säkra kryptografiska funktioner samt förvaltar den nationella handlingsplanen för samhällets informationssäkerhet.
CCRA
Det finns en internationell överenskommelse från år 2000 för ömsesidigt erkännande av certifieringar av
Överenskommelsen brukar vanligen benämnas Common Criteria Recognition Arrangement (CCRA) och grundas på den internationella standarden ISO/IEC IS 15408, Evalueringskriterier för
CCRA används även som benämning på den samarbetsorganisation som har formats av de länder som har signerat
22
SOU 2010:25 | Utgångspunkter |
nationella säkerheten genom att Common Criteria används för kravställning och granskning av
Överenskommelsen har för närvarande 26 nationer som medlemmar. Av dessa är 14 länder (däribland Sverige) utfärdare av certifikat inom Common Criteria.9
Vid överlämnandet av Sårbarhets- och säkerhetsutredningens rapport i maj 2001 var CCRA ännu inte undertecknat. Utredningen ansåg att Sverige skyndsamt skulle underteckna överenskommelsen och föreslog att regeringen skulle göra detta. Under 2002 undertecknade SWEDAC överenskommelsen för Sverige. Efter ett förslag i InfoSäkutredningens slutbetänkande om att signatärskapet borde föras över från SWEDAC till KBM, och efterföljande regeringsbeslut i juni 2006,10 uppdrogs KBM att från och med den 1 januari 2007 överta det svenska signatärskapet i CCRA. Motivet för detta var InfoSäkutredningens bedömning att signatärskapet borde handhas av en myndighet med övergripande ansvar för informationssäkerhetsarbetet.
MSB förvaltar idag KBM:s signatärskap för CCRA. MSB utövar därmed det ansvar som följer av rollen som signatär i enlighet med
Management Committee och Executive Subcommittee.
MSB:s budgeterade kostnader under 2010 för signatärskapet inom CCRA är 160 tkr.11
9 Det finns för närvarande 14 länder som utger certifikat inom ramen för 13 certifieringsordningar (s.k. scheman). Australien och Nya Zeeland delar certifieringsordning.
10Uppdrag om svenskt signatärskap för vissa informationssäkerhetsfrågor. Regeringsbeslut nr 10,
11Internpromemoria, MSB,
23
Utgångspunkter | SOU 2010:25 |
2.1.3FMV/CSEC
År 2002 fick FMV uppdrag att, i enlighet med vad regeringen uttalat i propositionen Samhällets säkerhet och beredskap,12 bygga upp ett system för evaluering och certifiering av IT- säkerhetsprodukter inom ramen för den internationella överenskommelsen Arrangement on the Recognition of Common Criteria Certificates in the field of Information Technology Security (även kallad Common Criteria Recognition Arrangement, CCRA).13
Enligt myndighetens instruktion (5 §) ska det vid FMV finnas ett certifieringsorgan som ska upprätta och driva en certifieringsordning för säkerhet i
Den internationella överenskommelsen för erkännande av IT- säkerhetscertifikat grundas (enligt avsnittet om CCRA ovan) på Common Criteria vilken är en internationell standard med beteckningen ISO/IEC IS 15408 innehållandes evalueringskriterier för
•krav på
•anspråk på
•metodik och regler för oberoende granskning av IT- produkter gentemot ovan nämnda krav och anspråk.
Behovet av ett certifieringsorgan för
122001/02:158, s.
13Regleringsbrev för budgetåret 2003 avseende Försvarets materielverk. Regeringsbeslut nr 24,
14Enligt SIS, Standardiseringen i Sverige, gäller Europastandarden som svensk standard. För certifieringsorgan gäller Europastandarden EN 45011:1998. Denna innehåller Allmänna krav vid certifiering av produkter enligt ISO/IEC Guide 65:1996. På motsvarande sätt gäller EN 45001 med krav på evalueringsföretag enligt ISO Guide 25. (SIS, svensk standard
24
SOU 2010:25 | Utgångspunkter |
och certifiera
CSEC:s huvuduppgifter är att utöva tillsyn av evalueringar, granska evalueringsrapporter, skriva certifieringsrapporter, utfärda certifikat och publicera en lista på certifierade produkter. Vidare ska CSEC licensiera evalueringsföretag och utöva tillsyn av deras verksamhet, bidra med utbildning och stöd, samt vidareutveckla det nationella schemat (certifieringsordningen med regler och metoder för oberoende granskning), se till att schemats regler följs, delta i internationellt samarbete för tolkningar av Common Criteria och utveckling av standarder, samt marknadsföra Common Criteria. Certifiering enligt Common Criteria omfattar evaluering av
CSEC:s arbete bedrivs inom ramen för CCRA där samverkan sker mellan för närvarande 26 länder (varav 14 är ackrediterade för att utfärda certifikat) upp till och med evalueringsnivå EAL 4.15 MSB är Sveriges signatär i CCRA (se vidare avsnittet om MSB) och FMV/CSEC är certifikatutgivare. Sedan september 2009 är CSEC:s verksamhetschef ordförande i CCRA Management Committee vilket är organisationens högsta beslutande organ där samtliga 26 signatärer finns representerade. Sverige kan under 2010 få förfrågan om ytterligare ett års ordförandeskap. Detta p.g.a. av att flera nya länder nu söker medlemskap i CCRA, samt en önskan från övriga signatärer om god kontinuitet i hanteringen av dessa frågor. CSEC deltar även i CCRA Maintenance Board och Development Board för bland annat utveckling av och regler kring Common Criteria.
FMV/CSEC är erkänt som certifikatutgivare inom CCRA sedan våren 2008 och är, liksom evalueringsföretagen, ackrediterat av Sveriges nationella ackrediteringsorgan, SWEDAC, sedan sommaren 2008. CSEC har licensierat två evalueringsföretag i Sverige och ett tredje har nyligen ansökt om licensiering. Sedan CSEC började sin verksamhet har åtta certifieringsuppdrag påbörjats, två certifikat och en uppdatering har publicerats och två certifieringar pågår. Övriga uppdrag har avbrutits av kunden.
15 Evaluation Assurance Level (EAL) är en numerisk bedömning från
25
Utgångspunkter | SOU 2010:25 |
Samtliga certifieringsuppdrag som genomförts har avsett produkter som används av Försvarsmakten.
Certifieringsprocessen går till så att utvecklaren av en produkt tillhandahåller produkt och dokumentation till ett oberoende, och av SWEDAC ackrediterat samt av certifieringsorganet CSEC licensierat, evalueringsföretag. Detta företag analyserar dokumentationen och testar produkten gentemot ställda krav. Evalueringsföretagets arbete omfattar bland annat sårbarhetsanalyser, penetrationstester, verifiering av krypto, kontroll av produktleverantörens utvecklingsmetodik, analys av
CSEC samverkar med MSB i frågor rörande Common Criteria såväl nationellt som internationellt. Vidare samverkar CSEC med andra organisationer och projekt i syfte att främja användningen av Common Criteria. Exempel på organisationer som CSEC samverkar med eller har genomfört presentationer för är: Försvarsmakten/Militära underrättelse- och säkerhetstjänsten (MUST), Försvarshögskolan, Carelink, Ringhals kärnkraftverk, SIS/Stöldskyddsföreningen, Strålskyddsmyndigheten, och JAS- projektet. MSB och CSEC sammankallar även en svensk referensgrupp bestående av MSB, FMV/CSEC, Säkerhetspolisen, FRA, PTS m.fl. för diskussioner relaterade till certifieringsorganets delaktighet i CCRA och
På grund av Försvarsmaktens ansvar för kryptogodkännande och säkerhetsskydd verkar CSEC i nära samarbete med MUST. Detta har bidragit till att Försvarsmakten via FMV har gett CSEC två särskilda uppdrag. Det ena är ett uppdrag att utveckla ett evaluerings- och certifieringssystem för kryptofunktioner i kommersiella produkter och det andra är att utveckla ett evaluerings- och certifieringssystem för granskning av
Vid CSEC arbetar för närvarande 10 personer (7 fast anställda och 3 konsulter). Under 2010 hoppas CSEC kunna nyrekrytera ytterligare en person varvid antalet som arbetar inom CSEC ska
26
SOU 2010:25 | Utgångspunkter |
uppgå till 11 personer.16 CSEC finansieras via anslag samt därtill intäkter från certifieringstjänster samt uppdrag från Försvarsmakten. Budgeten för 2010 uppgår till 17,2 mnkr och fördelas på 13,004 mnkr i anslag (12,635 mnkr är anslaget för 2010 och resterande 369 tkr utgör anslagssparande från föregående år), 475 tkr från certifieringstjänster och 3,75 mnkr för uppdrag från Försvarsmakten.17
Senior Officials Group Information Systems Security
Mutual Recognition Agreement of Information Technology Security Evalution Certificates. Avtalet brukar kallas för
Inom
16Beslut CSEC Verksamhetsplan 2010 (diarienr
17Underlag FMV/CSEC budget
18Information Technology Security Evaluation Criteria (ITSEC) från 1990, 1992, är en uppsättning kriterier för
27
Utgångspunkter | SOU 2010:25 |
FMV är signatär och FMV/CSEC svensk representant i SOGIS- MRA som tillsammans med sin Management Committee etablerades 1997. Detta efter ett flerårigt arbete med utvecklingen av en europeisk standard för
CCRA och
2.1.4FRA
FRA har två verksamhetsområden: signalunderrättelsetjänst och informationssäkerhetstjänst. Det förstnämnda är att på uppdrag av regeringen och de myndigheter som regeringen bestämmer bedriva signalspaning. Syftet är att kartlägga yttre militära hot och andra utländska förhållanden som kan påverka Sveriges säkerhet, till exempel internationell terrorism.
Det andra är informationssäkerhet där FRA har ett expertuppdrag sedan 2003. FRA ska enligt instruktionen ha hög teknisk kompetens inom informationssäkerhetsområdet och får efter begäran stödja sådana statliga myndigheter och statliga bolag som hanterar information som bedöms vara känslig ur sårbarhetssynpunkt eller i ett säkerhets- eller försvarspolitiskt avseende.
FRA ska särskilt kunna stödja insatser vid nationella kriser med
Trusted Computer Product Evaluation Criteria (CTCPEC) från 1990, 1991. ITSEC kom att rekommenderas av EU:s Ministerråd i april 1995. (SOU 2001:41, s.
28
SOU 2010:25 | Utgångspunkter |
förse civila myndigheter, kommuner och företag med säkra kryptografiska funktioner. FRA stödjer Säkerhetspolisen i tillsynen enligt säkerhetsskyddslagsstiftningen.
2.1.5Andra myndigheter med ansvar inom informationssäkerhetsområdet
Försvarsmaktens ansvar på informationssäkerhetsområdet omfattar säkra kryptografiska funktioner, säkerhetsskydd och signalskydd. Försvarsmakten tillverkar och distribuerar kryptonycklar inom Försvarsmakten samt till FMV, Försvarshögskolan, Totalförsvarets forskningsinstitut, Pliktverket och Fortifikationsverket. Försvarsmakten och Rikspolisstyrelsen delar på tillsynsansvaret över myndigheter gällande kontroll av säkerhetsskyddet. Båda har även rätt att inom sina ansvarsområden meddela föreskrifter om utförandet av bestämmelserna i säkerhetskyddslagen (1996:627). Därtill leder och samordnar Försvarsmakten signalskyddstjänsten.
Rikspolisstyrelsen kontrollerar genom Säkerhetspolisen säkerhetsskyddet hos myndigheter som inte lyder under Försvarsdepartementet (undantag Kustbevakningen, MSB, Statens haverikommission). Därtill ska Rikspolisstyrelsen samordna polisens beredskap för åtgärder vid
Datainspektionen är bland annat tillsynsmyndighet enligt personuppgiftslagen (PUL). Därtill är den remissinstans gällande utveckling av standarder inom IT- och informationssäkerhet.
29
3Analys av alternativen för lokalisering av Sitic och CSEC
3.1Inledning
Enligt regeringens direktiv ska utredaren se över formerna för och konsekvenserna av en eventuell förflyttning av ansvaret för verksamheten vid Sitic och CSEC. Utgångspunkten ska vara de behov och målsättningar som regeringen angett när det gäller bland annat att samla informationssäkerhetsfrågorna. I detta kapitel redovisas först en genomgång av hur regeringen behandlat informationssäkerhetsfrågorna i relevanta propositioner under
3.2Regeringens bedömning i tidigare propositioner
I propositionen Samhällets säkerhet och beredskap (2001/02:158) presenterade regeringen år 2002 en övergripande strategi för informationssäkerhet i samhället och skydd av samhällsviktiga IT- beroende system. Regeringen gjorde här följande bedömning:
Målet bör vara att upprätthålla en hög informationssäkerhet i hela samhället som innebär att man skall kunna förhindra eller hantera störningar i samhällsviktig verksamhet. Strategin för att uppnå detta mål bör liksom övrig krishantering i samhället utgå från ansvarsprincipen, likhetsprincipen och närhetsprincipen. Principiellt gäller att den som ansvarar för informationsbehandlingssystem även ansvarar för att systemet har den säkerhet som krävs för att
31
Analys av alternativen för lokalisering av Sitic och CSEC | SOU 2010:25 |
systemet skall fungera tillfredsställande. En viktig roll för staten är därför att se till hela samhällets behov av informationssäkerhet och vidta de åtgärder som rimligen inte kan åvila den enskilda systemägaren. För att förhindra allvarliga informationsattacker mot Sverige bör underrättelse- och säkerhetstjänstens arbete förstärkas.19
Regeringen betonade också vikten av att delta i det internationella samarbetet på informationssäkerhetsområdet och där främja användningen av standarden Common Criteria. FMV, med dess erfarenhet av evaluerings- och certifieringsfrågor, bedömdes av regeringen vara den lämpligaste myndigheten att bygga upp en funktion för detta.20
I propositionen Från
I mars 2006 presenterade regeringen propositionen Samverkan vid kris – för ett säkrare samhälle (prop. 2005/06:133). Regeringen framhöll här att den år 2002 fastställda strategin för informationssäkerhet borde utvecklas till att även omfatta att kunna upptäcka, ingripa mot och agera i samband med störningar i samhällsviktiga
19Prop. 2001/02:158, s. 103.
20Ibid., s.
21Prop. 2004/05:175 s.
22Prop. 2005/06:133 s.
32
SOU 2010:25 | Analys av alternativen för lokalisering av Sitic och CSEC |
I propositionen En anpassad försvarsunderrättelseverksamhet (prop. 2006/07:63) framhöll regeringen att det är angeläget att de unika inhämtningsmetoder och det avancerade tekniska kunnande som finns inom de myndigheter som bedriver försvarsunderrättelseverksamhet också kan utnyttjas för att möta de IT- relaterade yttre hoten mot den svenska tekniska infrastrukturen, inte minst tele- och datasystemen. Enligt regeringens bedömning ökade antalet rapporter om såväl spridning av datavirus som mycket kvalificerade attacker utförda av t.ex. transnationella kriminella grupperingar eller främmande länders underrättelsetjänster. Ett flertal studier hade också visat hur sårbart samhället är från angrepp från mer kvalificerade aktörer. Regeringen anförde vidare:
Dessa studier förstärker argumenteringen från t.ex. Informationssäkerhetsutredningen för att staten måste påta sig ett ytterligare ansvar på detta område, framförallt för att möta de
Regeringen betonade vidare att de senaste årens stora förändringar av den säkerhetspolitiska miljön och den tekniska utvecklingen medfört ett ökat behov av underrättelser. Regeringen framhöll i detta sammanhang signalspaningens allt viktigare roll i att upprätthålla informationssäkerheten i samhället och för att skydda kommunikation mot intrång från andra länder och aktörer.
23 Prop. 2006/07:63 s. 59.
33
Analys av alternativen för lokalisering av Sitic och CSEC | SOU 2010:25 |
I propositionen Stärkt krisberedskap för säkerhets skull (2007/08:92) föreslog regeringen att Krisberedskapsmyndigheten, Statens räddningsverk och Styrelsen för psykologiskt försvar skulle läggas ned och att en ny myndighet (MSB) inrättades för frågor om samhällets krisberedskap och skydd mot olyckor. I anslutning till detta anförde regeringen att ”informationssäkerhetsfrågorna är sektorsövergripande varför de sammanfaller väl med det ansvar och de uppgifter i övrigt som den nya myndigheten bör få”.24 Med anledning av detta borde den nya myndigheten ta över KBM:s verksamhet inom området och uppdraget borde också förtydligas.
I 2009 års budgetproposition betonade regeringen att god informationssäkerhet är en förutsättning för att kunna förhindra och hantera störningar i samhällsviktig verksamhet och att MSB borde hålla samman och utveckla det nationella informationssäkerhetsarbetet. Regeringen behandlade också samhällets ökade beroende av Internet och elektronisk kommunikation vilket i sin tur kunde innebära en ökad sårbarhet för samhället. Enligt regeringen hade robusthets- och krishanteringsarbetet inom sektorn för elektronisk kommunikation byggts upp under flera år och vilade på samverkan och ömsesidigt förtroende mellan privata och offentliga aktörer.25
Den 21 september 2009 lämnade regeringen budgetpropositionen för år 2010 (prop. 2009/10:1) till riksdagen. Regeringen anförde här bland annat följande:
Regeringen anser att ett ändamålsenligt arbete med informationssäkerhet på nationell och internationell nivå är av central betydelse för samhällsutvecklingen. Det är också viktigt att arbeta förebyggande, ha en operativ förmåga samt att ha förmågan att snabbt kunna återgå till normalläget. Det är också viktigt att detta arbete bedrivs på
24Prop. 2007/08:92 s. 36.
25Prop. 2008/09:1, utgiftsområde 6, s. 79; utgiftsområde 22, s. 93.
34
SOU 2010:25 | Analys av alternativen för lokalisering av Sitic och CSEC |
aktörer. Det är också viktigt att på nationell nivå verka för utbildning och medvetandehöjande åtgärder för att öka kompetensen inom området på alla nivåer i samhället, t.ex. genom att utbildning i informationssäkerhet ingår som en naturlig del i skolväsendet. Inom ramen för regeringens översyn för en effektiv myndighetsförvaltning finns anledning att även se över informationssäkerhetsfrågorna. Det finns ett behov av att samla resurserna för att skapa goda förutsättningar för att förebygga
Regeringen framhöll vidare att uppgiften att ”hålla samman det nationella informationssäkerhetsarbetet för samhällsviktiga verksamheter och tydliggöra olika aktörers ansvar inom området” blir viktig för MSB.27 Regeringen betonade också informationssäkerhetsfrågornas betydelse i den vardagliga
I budgetpropositionen för år 2010 aviserar regeringen vidare att den avser tillsätta en eller flera genomförandekommittéer med uppdrag att lämna förslag på hur stödet från bland annat FMV till Försvarsmakten ska vara närmare utformat. Utgångspunkten för kommitténs arbete ska vara Stödutredningens rapport Ett användbart och tillgängligt försvar – Stödet till Försvarsmakten.29
3.3För- och nackdelar med att placera Sitic vid MSB
MSB har ett brett uppdrag som sträcker sig från att bidra till att förebygga att olyckor och incidenter inträffar till att förbereda samhället på att hantera olyckor och kriser, ge stöd vid inträffade
26Prop. 2009/10:1, utgiftsområde 6, s. 78.
27Ibid., s. 70.
28Ibid., utgiftsområde 22, s. 100.
29Ibid., utgiftsområde 6, s. 16.
35
Analys av alternativen för lokalisering av Sitic och CSEC | SOU 2010:25 |
händelser och att löpande och i efterhand utvärdera och följa upp hantering och händelseförlopp. MSB har breda kontaktytor mot kommuner, landsting, företag, myndigheter, organisationer och enskilda. Genom SAMFI30 och Informationssäkerhetsrådet har MSB tillgång till nätverk för samverkan med både myndigheter och enskilda organisationer. Myndigheten har föreskriftsrätt när det gäller informationssäkerhetsarbetet hos statliga myndigheter.
På flera sätt liknar MSB:s uppdrag att samverka, samordna och ge stöd före, under och efter en kris det uppdrag PTS har att stödja samhället i arbetet med att hantera och förebygga
Även om de två myndigheternas uppdrag kan beskrivas i liknande termer (stöd, förebyggande, information, omvärldsbevakning etc.) så framstår dock Sitics arbete som mer tekniskt inriktat med t.ex. analys av och information om sårbarheter i programvara medan MSB mer arbetar på policynivå. Verksamheterna framstår därför som kompletterande, snarare än överlappande.
Enligt utredarens bedömning skulle en överföring av Sitic till MSB därför ge synergieffekter som torde bidra till att utveckla och öka det stöd som centrala myndigheter idag kan ge till samhället. En placering av Sitic vid MSB skulle sannolikt också bidra till att stärka informationssäkerhetsfrågorna vid MSB som därmed kunde ges en tydligare roll av kärnverksamhet. Därtill skulle en inordning av Sitic i MSB kunna bidra till att ytterligare integrera informationssäkerhetsfrågorna dels i den samlade analys av samhällets krisberedskap som sker vid myndigheten, dels i de risk- och sårbarhetsanalyser som statliga myndigheter ska göra enligt den så kallade krisberedskapsförordningen. Tidigare har bland annat Riksrevisionen lyft fram att det finns ett utvecklingsbehov inom detta område.31 Utredaren delar den bedömningen. Sitics
30Samverkansgruppen för informationssäkerhet (SAMFI) består av MSB, Försvarsmakten, FMV, FRA, PTS, Rikskriminalpolisen/Säkerhetspolisen och träffas
31Regeringens styrning av informationssäkerhetsarbetet i den statliga förvaltningen. RiR 2007:10. Riksrevisionen.
36
SOU 2010:25 | Analys av alternativen för lokalisering av Sitic och CSEC |
verksamhet skulle dessutom kunna dra nytta av det breda kontaktnät bland kommuner, landsting, företag, myndigheter, organisationer och enskilda som MSB, tidigare KBM, har byggt upp under lång tid.
Verksamhetsmässigt finns således fördelar med att inordna den verksamhet som idag bedrivs vid Sitic med den verksamhet som bedrivs vid MSB. För att synergieffekter ska kunna uppnås krävs dock att MSB förmår knyta ihop dels de olika delarna av myndighetens informationssäkerhetsarbete (förebyggande, operativt, strategiskt och lärande) inklusive
En grundförutsättning för att uppnå synergieffekter är att Sitic inom rimlig tid kan samlokaliseras med relevanta delar av MSB (bland annat informationssäkerhetsenheten, lägesbildsfunktionen och krisinformation.se), vilka idag är lokaliserade i Stockholm.
Den utredning som MSB lämnade till regeringen i mitten av januari 2010 innehåller många intressanta förslag för en mer sammanhållen struktur för att förebygga och hantera
3.4För- och nackdelar med att placera Sitic vid FRA
FRA besitter hög teknisk kompetens och det informationssäkerhetsarbete som myndigheten idag utför som stöd till statliga myndigheter och bolag skulle mycket väl kunna förenas med den verksamhet som idag bedrivs vid Sitic. De tekniska analyser som idag genomförs dels vid Sitic, dels vid FRA kräver i viss utsträckning likartad kompetens. En överföring av verksamheten vid Sitic till FRA skulle kunna skapa en större kritisk massa av tekniker och analytiker vilket skulle stärka Sveriges förmåga att hantera framför allt mer kvalificerade
I samtal med utredaren har företrädare för FRA betonat sambandet och synergierna mellan signalunderrättelsetjänst och informationssäkerhetsarbete. Detta har även noterats av tidigare utredningar (se avsnitt 1.3.2 - 1.3.4) liksom av regeringen i
37
Analys av alternativen för lokalisering av Sitic och CSEC | SOU 2010:25 |
propositionen En anpassad försvarsunderrättelseverksamhet (se avsnitt 3.2).
En placering vid FRA skulle också kunna kombineras med att ge myndigheten mandat att stödja aktörer som idag önskar stöd men inte kan få det med gällande regelverk, t.ex. kommuner, landsting och privata företag.
FRA har redovisat en förhållandevis klar idé om hur verksamheten vid Sitic skulle kunna integreras både organisatoriskt och fysiskt med nuvarande verksamhet vid FRA.
Ett problem vid en placering av Sitic vid FRA skulle kunna vara att förena den relativa öppenhet som kännetecknat arbetet vid Sitic i förhållande till den slutenhet som normalt kännetecknar en underrättelsemyndighet som FRA med dess krav på sekretess och källskydd. Det har också framförts både i den offentliga debatten och i samtal som utredaren haft med vissa företrädare för näringslivet att en placering vid FRA skulle kunna göra det svårare för Sitic att åstadkomma ett förtroendefullt samarbete med t.ex. privata aktörer. Med en placering av Sitic vid FRA kan det uppstå motsättningar vid inrapportering av incidenter då det ska värderas om det är skyddsintresset eller underrättelseintresset som bör väga tyngst. Det krävs en tydlig process för att hantera denna problematik.
Mot detta kan anföras att en förstärkning av informationssäkerhetsverksamheten vid FRA skulle kunna leda till ett mer öppet verkande FRA samt att det är svårt att bedöma huruvida en placering av Sitics verksamhet vid FRA verkligen skulle leda till minskad vilja till samverkan från det omgivande samhället. I utredarens samtal med näringslivet har också framkommit att det bland vissa privata aktörer kan ses som en fördel med en placering vid FRA på grund av myndighetens höga tekniska kompetens och rykte om att tidigt kunna identifiera och analysera tänkbara
3.5För- och nackdelar med att placera CSEC vid MSB
Som framhållits ovan har MSB ett brett uppdrag som omfattar arbete med allt från mindre vardagsolyckor till stora katastrofer. Det är därför sannolikt att även en verksamhet som CSEC skulle kunna bedrivas inom MSB. En fördel med en placering av certifieringsverksamheten vid MSB skulle kunna vara att det
38
SOU 2010:25 | Analys av alternativen för lokalisering av Sitic och CSEC |
därigenom möjligen skulle bli lättare att öka intresset bland civila myndigheter och näringslivet för evaluering och certifiering av IT- produkter och
I utredarens analys av verksamheten och rollfördelning framträder en risk för intressekonflikter mellan MSB:s roll som myndighet med föreskriftsrätt och rollen som värdmyndighet för certifieringsorganet. Likaså skulle det kunna uppfattas som en intressekonflikt att som MSB vara beställare och kravställare genom s.k. skyddsprofiler (Protection Profiles) om myndigheten också skulle vara den myndighet som ansvarade för att produkterna blev certifierade. Ytterligare en komplikation är att MSB inte står under Försvarsmaktens tillsyn vad gäller säkerhetsskydd vilket skulle kunna påverka Försvarsmaktens förutsättningar att samverka med och att ge uppdrag åt certifieringsorganet om detta skulle placeras vid MSB. Detta torde dock gå att hantera genom författningsändringar.
3.6För- och nackdelar med att placera CSEC vid FRA
FRA är som nämnts tidigare en myndighet med mycket hög teknisk kompetens, både på informationssäkerhetsområdet och på signalunderrättelseområdet. Vid FRA finns en god förmåga att analysera tänkbara hotbilder mot
I likhet med vad som anförts i avsnitt 3.4. skulle dock FRA:s uppgift att bedriva signalunderrättelsetjänst kunna medföra att vissa aktörer känner tveksamhet till att samverka med myndigheten. Detta argument är dock svårt att värdera.
FRA ska enligt myndighetens instruktion bedriva teknikutveckling (2 §) och inom informationssäkerhetsområdet kunna
39
Analys av alternativen för lokalisering av Sitic och CSEC | SOU 2010:25 |
stödja statliga myndigheter och statligt ägda bolag som hanterar information som bedöms vara känslig från sårbarhetssynpunkt eller i ett säkerhets- eller försvarspolitiskt avseende (4 §). Detta skulle kunna innebära en intressekonflikt i förhållande till certifieringsorganets verksamhet i den utsträckning FRA:s uppdrag skulle innebära utveckling av produkter som också ska certifieras. Enligt utredarens bedömning skulle detta dock sannolikt kunna gå att hantera genom en tydlig ansvarsfördelning och bodelning inom myndigheten som säkerställde certifieringsorganets oberoende ställning.
3.7För- och nackdelar med att CSEC är kvar vid FMV
Enligt utredarens bedömning finns det även skäl att överväga för- och nackdelar med att tills vidare låta CSEC vara kvar vid FMV. Verksamheten vid CSEC har byggts upp under ett antal år och fungerar nu väl, såvitt utredaren kan bedöma. Om verksamheten nu ska flyttas måste av allt att döma ackrediteringen vid både SWEDAC och CCRA göras om. Detta skulle också kunna påverka det internationella förtroendet för verksamheten. Vidare finns en risk att nyckelpersoner vid en flytt väljer att inte följa med. Sammantaget kan det därmed uppstå ett avbrott eller en betydande nedgång i verksamheten. Att bygga upp verksamheten igen i en ny myndighet med ny personal skulle sannolikt innebära att verksamheten under en period måste bedrivas med en lägre ambitionsnivå. Mot bakgrund av regeringens aviserade kommittéer som inkluderar översyn av berörda myndigheters verksamheter och roller vore det en fördel att avvakta i frågan om CSEC:s framtida hemvist. Därmed skulle kontinuitet behållas i certifieringsverksamheten.
40
4Analys av signatärskapet för CCRA och
4.1Inledning
Enligt regeringens direktiv ska utredaren även föreslå en myndighet att vara signatär för såväl CCRA som
4.2Regeringens bedömning
Regeringens tidigare bedömningar av Sveriges representantskap i de två överenskommelserna Common Criteria Recognition Arrangement (CCRA) och Senior Officials Group Information Systems Security – Mutual Recognition Agreement
41
Analys av signatärskapet för CCRA och |
SOU 2010:25 |
(1992:1119) om teknisk kontroll”.32 Av beskrivningen följer vidare att SWEDAC som nationellt ackrediteringsorgan kan godkänna det uppbyggda systemet i Sverige. Det är därefter upp till medlemmarna inom CCRA att godkänna FMV:s organisation. ”Om och när SWEDAC godkänner ytterligare någon evaluerings- och certifieringsorganisation i Sverige kommer även den att få delta tillsammans med SWEDAC i
I övrigt nämns CCRA i ett regeringsbeslut från juni 2006.34 Med detta beslut uppdrogs åt KBM att från och med januari 2007 överta det svenska signatärskapet från SWEDAC. Motivet var InfoSäkutredningens bedömning att signatärskapet borde handhas av en myndighet med övergripande ansvar för informationssäkerhetsarbetet. I regeringens beslut uppdrogs även åt KBM även att samråda med och informera berörda myndigheter, företag och organisationer inför ställningstaganden i
4.3Signatärskapet för CCRA och
Möjligheten att säkerhetscertifiera
32Prop. 2001/02:158, s. 112.
33Ibid.
34Uppdrag om svenskt signatärskap för vissa informationssäkerhetsfrågor. Regeringsbeslut nr 10,
42
SOU 2010:25 | Analys av signatärskapet för CCRA och |
möjlighet att få en produkt eller ett system granskad och certifierad i Sverige.
Mot bakgrund av detta är en kommersialisering av verksamheten inte önskvärd och tillåts därför inte vare sig inom CCRA eller
Grunden till uppbyggnaden av en svensk certifieringsordning för evaluering och certifiering av säkerhet i
Det svenska representantskapet i CCRA har sedan överenskommelsen skapades år 2000 förvaltats av två signatärer, SWEDAC och KBM/MSB. Detta medan FMV varit ensam signatär sedan avtalet
För arbetet inom ramen för Common Criteria samt representationen av Sverige inom CCRA har riktlinjer etablerats mellan KBM (överförda till MSB) och FMV/CSEC. Dessa omfattar bland annat ett nära samarbete med regelbundna planerings- och avstämningsmöten, samt att CSEC:s oberoende säkerställs genom en rådgivande kommitté, Scheme Advisory Committee (SAC). Kommittén har även till uppgift att möjliggöra att relevanta intressenter deltar i utvecklingen av principer och policy för den nationella certifieringsordningen.
För samarbetet relaterat till CCRA är FMV/CSEC enligt den internationella överenskommelsen att betrakta som en Associated CB (Certification/Validation Body) och Sverige genom KBM/MSB och FMV/CSEC är en Qualified Participant. Enligt CCRA-
35Beslutet lyder: ”The MC has decided to exclude purely commercial CBs or multiple CBs within one country from being authorised within the CCRA.” (Multiple CBs within one country/Commercial CBs, Common Criteria Recognition Arrangement, Management Committee, Policy Procedure, 18 September 2006.)
36”The operation of multiple CBs by a Participant or of purely commercial CBs does not comply with the intent of the Agreement, which requires mutual trust and understanding between governmental organisations in addition to compliance with certain standards. Therefore, the operation of the Agreement cannot accommodate multiple or purely commercial CBs.” (Mutual Recognition Agreement of Information Technology Security Evalution Certificates, Version 3, Management Committee, January 2010.)
37FMV har sedan 1989 utfört evalueringar inom den egna organisationen och har sedan 1990 varit en aktiv deltagare i det internationella standardiseringsarbetet inom ramen för standardiseringsgruppen ISO/IEC JTC 1/SC 27/WG3.
43
Analys av signatärskapet för CCRA och |
SOU 2010:25 |
överenskommelsen är signatären MSB även sponsor för de certifikat som CSEC utfärdar och ska därför auktorisera dessa. Det är sedan upp till CSEC att anmäla desamma till CCRA. MSB deltar (enligt beskrivningen i kapitel 2) i CCRA:s ledningskommitté (Management Committee) och verkställande underkommitté (Executive Subcommittee) med CSEC som bisittare. Dessa kommittéer handhar frågor rörande
Maintenance Board och Development Board. I dessa behandlas frågor om certifieringsordningen och andra av teknisk karaktär kring Common Criteria som standard. CSEC:s uppgift är att där framföra Sveriges ståndpunkter efter samråd med MSB. Avslutningsvis ska FMV/CSEC även medverka vid granskning av certifieringsorgan i andra länder enligt s.k. Shadow Certification och Voluntary Periodic Assessment.38
Enligt
Beträffande representantskapet i
38 Arrangement on the Recognition of Common Criteria Certificates In the field Information Technology Security. May 2000;
39 Riktlinjer för samarbetet mellan KBM och FMV avseende arbete med CC och representation inom CCRA. KBM
44
SOU 2010:25 | Analys av signatärskapet för CCRA och |
arbetsgrupp. Genom ett producentmedlemskap underlättas FMV/CSEC:s möjlighet att även bli representerad i organisationens tekniska arbetsgrupp där diskussioner bland annat förs med övriga europeiska certifieringsorgan som deltar i SOGIS- MRA om hur standarden ska tillämpas.
Vid en internationell utblick kan det konstateras att bland de certifikatproducerande ländernas representation i CCRA är det endast Sverige som representeras av två självständiga myndigheter. I övriga länder representeras signatärskapet och certifieringsorganet av en och samma person från samma myndighet, av två olika personer från samma organisation/myndighet, eller av en person från ett departement och en annan för certifieringsorganet från en underordnad myndighet.40 Vad gäller representationen i
Mot bakgrund av den tekniska kompetens som krävs för verksamheten och av signatären i såväl CCRA som
MSB torde oberoende av en flytt av signatärskapet kunna fortsätta sitt arbete med förvaltningen av den nationella handlingsplanen (och dess åtgärdsförslag med målsättningar inom området för evaluering och certifiering av
40Record of Decision, Meetings with CCRA Management Committee, Executive Subcommittee respektive Development Board, Tromsö, Norge, 2009.
41I planen berör åtgärdsförslagen 45 och 46 ökad tillämpning av Common Criteria som metodstöd vid kravställande (för att bidra till säkrare
45
5Utredarens överväganden och förslag
5.1Lokalisering av Sitic
5.1.1Utredarens förslag
Utredarens förslag: Sitics personal och verksamheten vid Sitic inordnas i MSB. Formellt torde detta kunna ske den 1 januari 2011. De lokaler som är särskilt anpassade för Sitics verksamhet, då PTS den 1 mars 2010 flyttat till Valhallavägen, kan dock behöva disponeras under en övergångsperiod under 2011. Utredaren vill dock betona att denna övergångsperiod bör vara så kort som möjlig då de synergieffekter som redovisats kräver en samlokalisering med relevanta verksamheter vid MSB i Stockholm.
Utredaren föreslår att 6 §, förordningen (2007:951) med instruktion för PTS som avser Sitics verksamhet upphävs och istället införs i förordningen (2008:1002) med instruktion för MSB. Ändringen bör träda i kraft den 1 januari 2011.
PTS budgeterade kostnader för Sitics verksamhet 2010 uppgår till totalt 18,3 mnkr. Sitic bör finansieras via MSB:s ordinarie anslag ur utgiftsområde 6, anslaget 2:7 för Myndigheten för samhällsskydd och beredskap. Utredaren föreslår därför att medel motsvarande Sitics nuvarande kostnader som för 2010 uppgår till 18,3 mnkr förs över från utgiftsområde 22, anslaget 2:1 Post- och telestyrelsens myndighetsanslag till MSB:s myndighetsanslag.
47
Utredarens överväganden och förslag | SOU 2010:25 |
FRA har vid möte med utredaren framfört att det är en nackdel att myndigheten idag saknar mandat att ge stöd till ickestatliga aktörer t.ex. kommuner och landsting. Utredaren vill med anledning av detta framhålla att det kan finnas skäl för regeringen att, alldeles oavsett var Sitic placeras, överväga en ändring av FRA:s instruktion som skulle ge myndigheten möjlighet att stödja även andra organ än statliga myndigheter och bolag.
5.1.2Skälen för utredarens förslag
Som framgått av analysen i kapitel 3 kan goda argument anföras för båda alternativen – FRA och MSB. Synergier skulle sannolikt uppstå oavsett om FRA eller MSB blev ny hemvist för verksamheten vid Sitic. Utredarens bedömning är att Sitic behöver placeras vid en myndighet med en stark och trovärdig ställning såväl bland myndigheter och andra offentliga aktörer som bland privata aktörer. Förtroendet för verksamheten är därmed en viktig aspekt då det gäller att väga de två alternativen mot varandra. Förtroendefrågan rymmer inom sig flera olika dimensioner såsom tekniskt kunnande, intern säkerhetskultur, förmåga att förmedla relevant information i rätt tid samt integritetsaspekter. Det är av största vikt att samarbetspartners både inom och utom landet, både offentliga och privata känner att en förtroendefull samverkan är möjlig.
Den mottagande myndigheten måste också ha tekniska och fysiska förutsättningar att ta emot verksamheten vid Sitic och dess idag 13 medarbetare. Under en kortare övergångsperiod kan det dock vara försvarbart att Sitic sitter kvar i de lokaler som verksamheten flyttat till våren 2010.
Det har i flera sammanhang framförts att incidentrapporteringen till Sitic varit av mindre omfattning än vad som hade förväntats när verksamheten inleddes år 2003. Tänkbara orsaker till detta kan ha varit osäkerhet om Sitics möjlighet att sekretessbelägga rapporter som kommer in, att verksamheten
48
SOU 2010:25 | Utredarens överväganden och förslag |
inte varit tillräckligt känd och att det bland vissa aktörer kan ha upplevts som oklart vad nyttan skulle vara med att rapportera en
Som framgått av analysen i kapitel 3 betonade regeringen i budgetpropositionen för år 2010 informationssäkerhetsfrågornas betydelse i den vardagliga
Av betydelse för utredarens bedömning är att den framtida placeringen av Sitic ses som en del i ett större sammanhang och att det gäller att bedöma vilket av de två alternativen som kan antas leda till de starkaste synergieffekterna och utvecklingsmöjligheterna för samhällets informationssäkerhet.
Utredarens bedömning är att både FRA och MSB i huvudsak åtnjuter ett högt förtroende bland flertalet tänkbara samarbetspartners. MSB:s styrka torde ligga i förtroendet för myndighetens öppna och breda samverkansmandat, medan FRA i högre grad åtnjuter förtroende för myndighetens tekniska kunnande och möjlighet att ligga i den absoluta frontlinjen när det gäller att
49
Utredarens överväganden och förslag | SOU 2010:25 |
identifiera
Enligt utredarens bedömning torde FRA ha lättare att fysiskt integrera och samlokalisera Sitic med nuvarande verksamhet vid myndigheten. Detta gör att samhällets kostnader för att flytta verksamheten vid Sitic sannolikt blir något högre om alternativet MSB skulle väljas.
En placering vid MSB ger dock fördelen att Sitic placeras i en myndighet som arbetar med hela kedjan, från det förebyggande och förberedande, till det hanterande och lärande. Att placera Sitic vid MSB skulle även sannolikt bidra till att stärka informationssäkerhetsarbetets ställning inom MSB. Enligt utredarens bedömning är det vidare en fördel att kopplingen mellan informationssäkerhet och övriga delar av samhällets krisberedskap, bland annat arbetet med risk- och sårbarhetsanalyser, stärks vilket skulle vara fallet om verksamheten vid Sitic inordnades i MSB.
Samtidigt kan argumenteras för att en placering vid FRA skulle bidra till att stärka informationssäkerhetsarbetet inom den myndigheten och därigenom stärka Sveriges skydd mot mer kvalificerade
Frågan om vilken av de två myndigheterna som kan antas bäst lämpad att öka andelen inrapporterade incidenter till Sitic är svår att besvara med säkerhet. FRA kännetecknas av mycket hög teknisk kompetens och en stark säkerhetskultur vilket skulle kunna tala för att vissa aktörer skulle vara mer benägna att rapportera in incidenter om Sitic var placerat vid FRA. För MSB talar att myndighetens många kanaler till det omgivande samhället kan skapa ett förtroende för myndigheten bland många små och medelstora företag, liksom bland kommuner och andra
50
SOU 2010:25 | Utredarens överväganden och förslag |
offentliga aktörer vilket skulle kunna leda till ökad vilja att rapportera incidenter.
Sammantaget är utredarens bedömning att argumenten i huvudsak talar för att verksamheten vid Sitic bör inordnas i MSB. Ett tungt vägande skäl är enligt utredaren möjligheten att skapa synergieffekter genom att tydligare knyta informationssäkerhetsfrågorna till MSB:s generella och sektorsövergripande arbete med samhällets krisberedskap. Vid MSB skulle verksamheten vid Sitic kunna knytas nära både den förebyggande informationssäkerhetsverksamheten och den lägesbildsfunktion som finns vid myndigheten och därmed bidra till att stärka både vardagssäkerhet och samhällets förmåga att förebygga och hantera mer allvarliga
5.2Lokalisering av CSEC
5.2.1Utredarens förslag
Utredarens förslag: Verksamheten vid CSEC bör för närvarande inte flyttas från FMV. CSEC:s fortsatta hemvist bör i stället prövas inom ramen för arbetet i den genomförandekommitté som regeringen avser att tillsätta med utgångspunkt från Stödutredningens förslag. Inom ramen för detta uppdrag bör det prövas huruvida CSEC ska föras över till en annan myndighet. Utredaren föreslår därför att CSEC tills vidare är kvar som en organisatorisk enhet inom FMV.
51
Utredarens överväganden och förslag | SOU 2010:25 |
5.2.2Skälen för utredarens förslag
Vid överväganden om lokalisering av CSEC bör det säkerställas att det finns en långsiktig och hållbar lösning som tillgodoser högt ställda krav på oberoende, säkerhet och effektivitet. Den organisatoriska lösning som Sverige väljer måste inge förtroende, både nationellt och internationellt. Eventuella intressekonflikter inom värdmyndigheten måste kunna hanteras på ett trovärdigt sätt. Det organisatoriska oberoende som verksamheten vid certifieringsorganet kräver måste säkerställas. För att en flytt av verksamheten vid CSEC ska anses rimlig att genomföra, bör det också finnas synergieffekter utöver det faktum att det vid en flytt av verksamheten blir färre myndigheter med ansvar för informationssäkerhet på nationell nivå.
Enligt utredarens bedömning skulle det vara fullt möjligt att flytta CSEC till både MSB och FRA. Det är dock svårt att se några egentliga fördelar och synergieffekter med alternativet MSB. Som framgått av kapitel 3 ser utredaren att vissa synergieffekter skulle kunna uppstå om CSEC inordnades i FRA. FRA:s starka tekniska kompetens och höga säkerhetskultur gör att alternativet FRA framstår som bättre. Frågan om verksamhetens oberoende och eventuella intressekonflikter bör enligt utredarens bedömning kunna hanteras genom organisatoriska lösningar av liknande slag som nu finns för CSEC inom FMV.
Samtidigt kan utredaren konstatera att verksamheten vid CSEC och placeringen vid FMV fungerar väl. En flytt till FRA skulle kräva ny ackreditering vid både SWEDAC och CCRA. Vid en omlokalisering finns alltid en risk för att personalen inte följer med vilket ökar risken för ett avbrott eller en betydande nedgång i verksamheten. Utredarens bedömning är att de eventuella fördelar som skulle finnas genom en flytt av CSEC till FRA inte uppvägar de nackdelar som finns med att omlokalisera verksamheten.
Utredarens bedömning är därför att det i nuvarande läge saknas goda skäl till att flytta CSEC till något av de två nämnda
52
SOU 2010:25 | Utredarens överväganden och förslag |
alternativen. På längre sikt bör dock lokaliseringen av CSEC övervägas i anslutning till att regeringen går vidare med de förslag som Stödutredningen lämnade i maj 2009 i rapporten Ett användbart och tillgängligt försvar – Stödet till Försvarsmakten. I budgetpropositionen för år 2010 aviserar regeringen att den avser tillsätta en eller flera genomförandekommittéer med uppdrag att lämna förslag på hur det stöd till Försvarsmakten som idag ges från bland annat FMV ska vara närmare utformat. Utredarens bedömning är att det inom ramen för detta uppdrag bör prövas huruvida CSEC ska föras över till en annan myndighet. Utredaren föreslår därför att CSEC tills vidare är kvar som en organisatorisk enhet inom FMV.
5.3Signatärskapet för CCRA och
5.3.1Utredarens förslag
Utredarens förslag: Signatärskapet för både CCRA och SOGIS- MRA bör utövas av den myndighet som är certifieringsorgan. I avvaktan på att lokaliseringen av CSEC slutgiltigt avgörs bör signatärskapet för CCRA överföras från MSB till FMV. MSB:s budgeterade kostnader för arbetet med signatärskapet för CCRA uppgår till 160 tkr för år 2010. Utredaren föreslår att medel motsvarande dessa kostnader förs över från MSB:s ordinarie anslag ur utgiftsområde 6, anslaget 2:7 för Myndigheten för samhällsskydd och beredskap till utgiftsområde 6, anslaget 1:11 Internationella materielsamarbeten, industrifrågor och exportstöd m.m., ap.2 Evaluering och certifiering av
53
Utredarens överväganden och förslag | SOU 2010:25 |
5.3.2Skälen för utredarens förslag
I flertalet andra länder innehas signatärskap av samma organisation som är certifieringsorgan. Genom att föra samman dessa roller skapas ett sammanhållet system även i Sverige. De skäl som föranledde att signatärskapet för CCRA tilldelades KBM och inte FMV saknar idag enligt utredarens bedömning relevans. Som framgår ovan föreslår utredaren att frågan om certifieringsorganets hemvist slutgiltigt prövas i samband med uppföljningen av Stödutredningens förslag. I avvaktan på detta arbete bör dock signatärskapet för CCRA överföras från MSB till FMV.
54
6 Konsekvenser
6.1Generella konsekvenser
6.1.1Sitic
Utredarens bedömning är att förslaget att inordna verksamheten vid Sitic i MSB skulle få positiva konsekvenser både för arbetet med informationssäkerhet samt för arbetet med samhällets krisberedskap i stort och alltså gagna både det arbete som Sitic och MSB utför idag. Genom att placera Sitic vid MSB åstadkoms en mer samlad lösning av ansvaret för informationssäkerhet på central myndighetsnivå. Det skapas också möjligheter att bättre integrera informationssäkerhetsarbetet i arbetet med samhällets krisberedskap, t.ex. arbetet med risk- och sårbarhetsanalyser.
Några negativa konsekvenser för verksamheten vid Sitic ser utredaren idag inte under förutsättning att frågan om samlokalisering kan lösas inom rimlig tid. Utredaren förutsätter att nuvarande goda samarbete mellan de centrala myndigheter som har uppgifter och ansvar inom området informationssäkerhet fortsätter och utvecklas.
6.1.2CSEC
Utredarens bedömning är att verksamheten vid CSEC och placeringen inom FMV fungerar väl. I avsaknad av betydande fördelar och synergieffekter av en överföring till något av de två alternativen i nuvarande läge, bedöms den bästa lösningen vara att CSEC fortsätter sin verksamhet vid FMV.
55
Konsekvenser | SOU 2010:25 |
Utan en lösning som inger förtroende, såväl nationellt som internationellt, och som är hållbar i ett längre perspektiv riskerar CSEC:s verksamhet att skadas av avbrott eller en betydande nedgång. En överföring av CSEC till en annan värdmyndighet bör i stället avvakta regeringens kommande uppdrag om en uppföljning av Stödutredningens förslag. Inom detta bör det prövas huruvida CSEC ska överföras till en annan myndighet.
6.1.3Signatärskapet
Utredarens bedömning är att signatärskapet bör utövas av den myndighet som är certifieringsorgan. I avvaktan på att CSEC:s lokalisering slutgiltigt avgörs bör signatärskapet för CCRA därför överföras från MSB till FMV. I flertalet andra länder innehas signatärskap och certifieringsorgan av samma myndighet. En liknande lösning i Sverige skapar ett mer sammanhållet system vilket är i enlighet med regeringens avsikt att samla ansvaret för informationssäkerhetsfrågor.
Några negativa konsekvenser med att samla signatärskapet för CCRA och
6.2Personella konsekvenser
Bestämmelser om verksamhetsövergång finns i 6 b § lagen (1982:80) om anställningsskydd (LAS) och 28 § lagen om medbestämmande i arbetslivet (MBL). Enligt LAS (6 b §) övergår de enskilda anställningsavtalen vid verksamhetsövergång automatiskt till förvärvaren, som alltså blir ny arbetsgivare. För de anställda övergår också de rättigheter och skyldigheter på grund av anställningsavtal och de anställningsförhållanden som gäller vid tidpunkten för övergången på den nya arbetsgivaren. Anställda med tidsbegränsning överförs med tidsbegränsningen, den deltidsanställde går över i oförändrad omfattning etc.
6.2.1Sitic
Utredarens bedömning är att reglerna om verksamhetsövergång bör tillämpas för de 13 personer som arbetar vid PTS/Sitic som alltså bör erbjudas anställning vid MSB. Arbetstagare har dock
56
SOU 2010:25 | Konsekvenser |
möjlighet att välja att avstå från verksamhetsövergång och vara kvar vid PTS. Han eller hon riskerar då att bli uppsagd på grund av arbetsbrist. Arbetstagare som blir uppsagd på grund av arbetsbrist kan – om de uppfyller villkoren - omfattas av trygghetsavtalet. Den som tackat nej till verksamhetsövergång till anställning på samma verksamhetsort omfattas dock inte av trygghetsavtalet. Utredarens förslag avseende Sitic innebär att verksamheten överförs till MSB med placering i Stockholm. Personal vid Sitic som tackar nej till verksamhetsövergång till MSB (Stockholm) omfattas därmed inte av trygghetsavtalet.
6.2.2CSEC
Beträffande CSEC är utredarens bedömning att de 10 personer (7 fast anställda och 3 konsulter) som arbetar inom verksamheten vid FMV idag, fortsätter sitt arbete som tidigare.
6.2.3Signatärskapet
Utredarens bedömning är att ett samlat signatärskap för CCRA och
57
Särskilt yttrande
Särskilt yttrande av sakkunnig Ingolf Berg
Arbetet med delbetänkandet har bedrivits under kort tid utan formella sammanträden i kommittén. Vid möten med PTS, FRA, MSB och RPS/SÄPO, med syfte att inhämta information och synpunkter i sakfrågan, har jag varit inbjuden. Därutöver har jag tagit del av ett utkast och lämnat synpunkter på detta, men ej slutprodukten.
Uppdraget är i denna del begränsat till att lämna förslag avseende nytt huvudmannaskap för Sitic och konsekvenser vid val mellan två alternativ, MSB eller FRA. Jag instämmer i utredarens förslag, som det redovisats i utkastet, av ny huvudman för Sitic (MSB), men inte avseende överföringen av personella och finansiella resurser från PTS (13 personer resp. 18,3 miljoner kronor).
I uppdraget ingår att utreda konsekvenser vid en överföring av Sitics verksamhet42, redovisa kostnader och intäkter för den verksamhet som ska flyttas och att föreslå lämplig finansiering, Det ingår också att redovisa eventuella rationaliseringar som kan uppstå i samband med samordningen. Engångskostnader som t ex kan uppstå i samband med flyttning, anpassning av nya eller avveckling av befintliga lokaler ska anges särskilt. I det utkast till delbetänkande som jag tagit del av har detta inte redovisats. Uppgifterna nedan har tidigare tillställts utredaren och redovisas även i detta yttrande.
Sitic verksamhet finansieras idag inom ramen för PTS förvaltningsanslag, ingår i en avdelning för nätsäkerhet och styrs via § 6 i myndighetens instruktion (förordning 2007:951). Det
42 Därmed avses den verksamhet som anges i PTS myndighetsinstruktionen, § 6.
59
Särskilt yttrande | SOU 2010:25 |
ankommer på PTS ledning och styrelse att organisera verksamheten, fördela och prioritera resurser enligt sitt förvaltningsansvar. Detta har medfört att uppgifter som stöder PTS myndighetsuppgifter, utöver de som anges i nämnda § 6, också utförs inom ramen för Sitic:s organisatoriska uppbyggnad. Dessa resurser bör enligt min mening inte överföras.
Organisatoriskt har Sitic idag
Kostnadsfördelning enligt 2010 års budget | ||
Sitic:s totala organisatoriska kostnader | 18,3 mnkr | (föregående |
år 18,7 enl. | ||
- därav driftskostnader | 11,8 | budget) |
- därav |
6,5 | |
Fördelning av de organisatoriska driftskostnaderna | ||
Sitic:s funktionella driftskostnader för att | ||
upprätthålla |
||
instruktion | 9,3 mnkr | |
Driftskostnader för |
||
organisation som även fortsättningsvis måste bedrivas | 2,5 | |
TOTALT | 11,8 |
PTS budgeterade kostnader för den verksamhet som organisatoriskt ligger inom Sitic uppgår till totalt 18,3 mnkr, varav 11,8 utgör driftskostnader (löner, avskrivningar, resor, utbildning
60
SOU 2010:25 | Särskilt yttrande |
m.m.) och 6,5 mnkr overheadkostnader (OH) för att täcka lokalkostnader, gemensam administration och ledning m.m.
De direkta kostnaderna för Sitics funktionella IT- incidenthanteringsverksamhet som den uttrycks i instruktionen uppgår enligt myndigheten till 9.3 mnkr för verksamhetsåret 2010. Driftskostnader för
De framtida
Direkta finansiella konsekvenser vid ändrat huvudmannaskap
För verksamhetsåret 2011 tillkommer kostnader för direktavskrivning av PTS investeringar i särskild anpassning (bl.a. skalskydd) av den nya lokalen på Vallhallavägen, Stockholm som uppgår till 3,8 mnkr, kostnader för återställande av lokalen beräknas till 1 mnkr samt kontraktsenlig hyra under uppsägningstiden om lokalen inte övertas av den nya huvudmannen. Om lokalerna övertas behöver särskild anpassning ske avseende tillträde då dessa är lokaliserade på översta våningsplanet.
Sitics nya lokaler är på 357 kvm och deras andel av den gemensamma lokalytan uppgår till 105 kvm, dvs. totalt 462 kvm. Detta motsvarar 8,4 % av den totala lokalytan som är på 5 500 kvm. Kallhyran uppgår andelsmässigt till ca 1,1 och varmhyra till ca 1,5 mnkr/år.
Det bokförda värdet av främst datautrustning och system som ska överföras uppgår till ca 1 mnkr. Därtill kommer eventuella kostnader för personal som väljer att inte följa med i övergången (t.ex. kostnader för förlängd uppsägningstid, maximalt 12 månader enligt trygghetsavtalet). Det går inte att beräkna denna kostnad idag som i genomsnitt uppgår till 750 kkr/person för 12 månader enligt PTS uppskattning.
61
Särskilt yttrande | SOU 2010:25 |
Sammanfattning
Det belopp som kan överföras från PTS torde uppgå till 9,3 miljoner kronor plus andel av gemensamma kostnaderna. Därutöver behöver PTS kompenseras för kostnader av engångskaraktär i samband med flyttningen. Finansieringsaspekterna måste hanteras i ett sammanhang, där preliminär avräkning sker initialt från det belopp som överförs och därefter slutavräkning när flytten är genomförd.
62
Kommittédirektiv
Viss översyn av ansvarsfördelning och | |
organisation när det gäller samhällets | Dir. |
informationssäkerhet | 2009:110 |
Beslut vid regeringssammanträde den 19 november 2009
Sammanfattning av uppdraget
En särskild utredare ska utreda formerna och konsekvenserna av att flytta ansvaret för dels Sveriges
Uppdraget ska redovisas senast den 22 januari 2010.
Behovet av en utredning
Det finns ett behov av att samla resurserna för att skapa bättre förutsättningar att förebygga respektive hantera
63
Kommittédirektiv | SOU 2010:25 |
infrastruktur i samhället behöver förbättras och anpassas till de olika behov som finns bland relevanta parter i samhället.
Ansvaret för informationssäkerhet på nationell nivå är uppdelat på ett flertal myndigheter, bl.a. MSB, PTS inkl. Sitic och FRA vilket innebär att ansvaret är splittrat. Detta betyder att styrningen och samordningen av arbetet försvåras och att resurser riskerar att inte nyttjas på ett optimalt sätt. Regeringen anser att ansvaret för informationssäkerhet bör samlas. I budgetpropositionen för 2010 (prop 2009/10:1, utgiftsområde 6 Försvar och samhällets krisberedskap sidan 79) har regeringen redovisat att det finns anledning att se över informationssäkerhetsfrågorna och att formerna och konsekvenserna av en överföring av Sitic ska utredas.
Enligt regeringens bedömning i budgetpropositionen (utgiftsområde 22 Kommunikationer) är informationssäkerhetsfrågor viktiga i den vardagliga
I den av riksdagen antagna propositionen Stärkt krisberedskap för säkerhets skull (prop. 2007/08:92, bet. 2007/08:FöU12, rskr. 2007/08:193) angav regeringen att den informationssäkerhetsverksamhet som funnits vid Krisberedskapsmyndigheten (KBM) skulle överföras till MSB och stärkas. Regeringen framförde även att informationssäkerhetsfrågorna är sektorsövergripande.
Det tvärsektoriella informationssäkerhetsarbetet bör bli mer renodlat. Ett färre antal inblandade aktörer ger bättre förutsättningar för ett mer sammanhållet informationssäkerhetsarbete. Detta innebär att verksamheterna hos Sitic och CSEC bör överföras till MSB eller FRA. Varje myndighet har enligt ansvarsprincipen att i första hand tillförsäkra den egna verksamheten en tillräcklig informationssäkerhet. Detta innebär dock inte att förtroendeskapande åtgärder som skapar tillit för informationssamhället hos medborgarna ska koncentreras till färre aktörer. Att arbeta med vardagssäkerheten i informationssamhället för att skapa förtroende är viktigt för att utnyttja den tekniska utvecklingens möjligheter på bästa sätt inom alla samhällsområden. Användningen av informationstekniken bidrar till bl.a. innovation och utveckling av nya tjänster vilket bidrar till tillväxt och konkurrenskraft. Därför behöver många aktörer inom olika
64
SOU 2010:25 | Kommittédirektiv |
samhällssektorer arbeta för att förtroendet fortsatt vidareutvecklas och situationsanpassas på bästa sätt.
Sitics uppgift är att stödja samhället med att hantera och förebygga
CSEC ansvarar för uppbyggnad, drift och förvaltning av ett system för evaluering och certifiering av
Krisberedskapsmyndigheten var Sveriges signatär inom CCRA43 vilket bl.a. innebär att underteckna fördrag. CCRA är en internationell samarbetsorganisation som erkänner ömsesidigt utfärdade certifikat. Inom CCRA utvecklas såväl Common Criteria som metoder och regelverk för att stödja CCRA avtalet. För närvarande är 26 nationer medlemmar inom avtalet. I samband med inrättandet av MSB är signatärskapet en utestående fråga men MSB hanterar för närvarande de ärenden som ligger inom ramen för signatärskapet. En motsvarighet till CCRA är
43CCRA (Common Criteria Recognition Arrangement)
44
65
Kommittédirektiv | SOU 2010:25 |
Uppdraget
En särskild utredare ska i nära samverkan med MSB, FRA, PTS, Försvarsmakten, Polisen/Säkerhetspolisen, FMV, Swedac och övriga relevanta aktörer
•utreda och redovisa formerna för och konsekvenserna av en överföring av Sitics verksamhet till MSB eller FRA,
•utreda och redovisa formerna för och konsekvenserna av en överföring av CSEC:s verksamhet till MSB eller FRA med beaktande av gällande regler kring teknisk kontroll och principen om kontrollordningar i öppna system,
•utreda och ange vilken av myndigheterna MSB eller FRA som är bäst lämpad att vara ansvarig för CSEC och Sitic,
•föreslå en myndighet att vara signatär för både CCRA och
•redovisa kostnader och intäkter för de resp. verksamheter som ska flyttas och föreslå lämplig finansiering,
•redovisa eventuella rationaliseringar som kan uppstå i samband med samordningen, varvid engångskostnader som t. ex. kan uppstå i samband med flyttning, anpassning av nya eller avveckling av befintliga lokaler ska anges särskilt,
•lämna förslag till författningsändringar till följd av utredningens förslag, samt
•redovisa en tidsplan för ändrade ansvarsförhållanden och gemensam signatär.
Utredaren ska, utöver de verksamhetsmässiga och ekonomiska konsekvenserna även redovisa de personella konsekvenserna av sitt förslag.
Redovisning av uppdraget och andra utredningar
Utredaren ska fortlöpande hålla Regeringskansliet (Försvarsdepartementet) informerat om arbetets bedrivande. Utredaren ska beakta bl.a. det fortsatta arbetet med anledning av Stödutredningens rapport Ett användbart och tillgängligt försvar - Stödet till Försvarsmakten (Fö 2009:A), det arbete som Delegationen för
66
SOU 2010:25 | Kommittédirektiv |
Infosäkutredningens delrapport och betänkanden (SOU 2004:32, 2005:42, 2005:71).
Uppdraget ska redovisas senast den 22 januari 2010.
(Försvarsdepartementet)
67
Kommittédirektiv
Tilläggsdirektiv till Viss översyn | |
av ansvarsfördelning och organisation när det | |
gäller samhällets informationssäkerhet | Dir. |
(Fö 2009:04) | 2010:5 |
Beslut vid regeringssammanträde den 14 januari 2010
Förlängd tid för uppdraget
Med stöd av regeringens bemyndigande den 19 november 2009 gav chefen för Försvarsdepartementet en särskild utredare i uppdrag att bl.a. utreda formerna för och konsekvenserna av att flytta ansvaret för dels Sveriges
Utredningstiden förlängs. Uppdraget ska i stället slutredovisas senast den 1 april 2010. Uppdraget att utreda formerna för och konsekvenserna av att flytta Sitic från Post- och telestyrelsen ska dock delredovisas senast 1 februari 2010.
(Försvarsdepartementet)
69